TempMail Ninja
//

Lazarus Group explota cero-day de Windows en campaña Operation Dream Job

9 min de lectura
TempMail Ninja
Lazarus Group explota cero-day de Windows en campaña Operation Dream Job

En el cambiante panorama de la ciberseguridad global, la convergencia entre la ingeniería social altamente persuasiva, la criptografía de vanguardia y el desarrollo de exploits para vulnerabilidades de día cero representa el nivel más elevado de amenaza persistente avanzada (APT). Una investigación detallada, publicada conjuntamente por los analistas de Check Point Research y agencias gubernamentales de ciberseguridad en agosto de 2026, ha sacado a la luz una sofisticada ofensiva orquestada por el infame Lazarus Group. Este actor de amenaza vinculado a Corea del Norte ha vuelto a evolucionar su histórica campaña conocida como «Operation Dream Job», esta vez incorporando una vulnerabilidad zero-day en el núcleo de Microsoft Windows, un novedoso esquema de cifrado resistente a la computación cuántica y un arsenal modular de malware diseñado para cegar las herramientas defensivas en el sector de la defensa y la industria aeroespacial.

El engaño perfecto: Ingeniería social en la Operación Dream Job de Lazarus Group

La campaña «Operation Dream Job» no es una iniciativa nueva, pero su reciente iteración demuestra una refinación quirúrgica en sus métodos de acceso inicial. El grupo norcoreano Lazarus Group dirige sus ataques contra personal clave, ingenieros e investigadores en sectores de soberanía crítica, incluyendo el desarrollo de drones, robótica, sensores de vigilancia y sistemas aeronáuticos en países de Europa Occidental (como Francia y Alemania), la India y Brasil. La estrategia de aproximación apela a la ambición profesional: los atacantes se hacen pasar por reclutadores corporativos legítimos en plataformas como LinkedIn y servicios de mensajería directa.

Ofreciendo puestos altamente remunerados en firmas de defensa de alcance global —como Lockheed Martin y Enveil—, los operadores generan un ambiente de confianza durante días o semanas. Una vez consolidada la interacción, el falso reclutador persuade a la víctima para que descargue un paquete comprimido cifrado en formato ZIP, argumentando que contiene la descripción detallada del puesto o una prueba técnica obligatoria. Además del contacto directo, la red de distribución se ha ampliado mediante el uso de portales web falsos que suplantan a empresas del sector y técnicas de envenenamiento de motores de búsqueda (SEO poisoning) para captar objetivos que buscan activamente vacantes del sector industrial de defensa.

El paquete malicioso inicial está cuidadosamente estructurado para burlar las comprobaciones estáticas de seguridad y utiliza los siguientes componentes primarios:

  • Un ejecutable legítimo con firma digital válida: Un visor de documentos PDF denominado «SecurityPDF», construido a partir del código fuente abierto de la biblioteca MuPDF.
  • Una biblioteca DLL maliciosa (`libmupdf.dll`): Diseñada específicamente para ser cargada de forma transparente mediante la técnica de DLL sideloading cuando el ejecutable contenedor es iniciado.
  • Un payload cifrado con extensión `.pdf`: Un archivo que contiene tanto el documento señuelo que visualiza la víctima como el código ejecutable ejecutable en memoria.

Cadena de infección y arquitectura del malware: MISTPEN y la nueva amenaza Troy

Cuando el objetivo ejecuta el visor ejecutable para leer los requisitos del supuesto trabajo, la aplicación invoca automáticamente la DLL troyanizada `libmupdf.dll`. Esta biblioteca realiza dos acciones simultáneas de forma asíncrona: por un lado, desencripta y muestra en pantalla un documento PDF señuelo con membretes auténticos de la empresa suplantada; por otro lado, extrae, descifra y ejecuta de forma totalmente oculta dentro del espacio de memoria del proceso un cargador ligero bautizado como MISTPEN.

MISTPEN actúa como un downloader de memoria sigiloso cuya misión principal es perfilar el entorno de la víctima y establecer un canal de comunicación de comando y control (C2) sumamente difícil de detectar. En lugar de comunicarse con direcciones IP desconocidas o dominios sospechosos, MISTPEN abusa de la infraestructura de la nube pública utilizando la API Microsoft Graph para interactuar con cuentas comprometidas de Microsoft OneDrive. Los comandos y los binarios adicionales se intercambian mediante la lectura y escritura de archivos cifrados en el almacenamiento de OneDrive, confundiendo el tráfico de red malicioso con el flujo operativo normal de la empresa.

El debut de la puerta trasera Troy y el ecosistema RelayShell

Una vez que MISTPEN valida la autenticidad y el valor del sistema infectado, descarga una segunda etapa maliciosa: un troyano de acceso remoto (RAT) modular de 64 bits identificado por los investigadores como Troy. Esta nueva herramienta cuenta con un conjunto de 17 comandos especializados que permiten a Lazarus Group ejecutar tareas detalladas de reconocimiento, exfiltración de credenciales, ejecución arbitraria de comandos del sistema y manipulación del registro de Windows.

Para proteger su infraestructura de C2 contra el rastreo y los bloqueos defensivos, los atacantes evitaron desplegar servidores propios. En su lugar, comprometieron servidores web de terceros previamente vulnerados (explotando fallos en plataformas como el correo web Roundcube, gestores de contenidos WordPress y la tienda electrónica PrestaShop). En estas máquinas, instalaron una nueva capa intermedia denominada RelayShell, un script en PHP que actúa como un nodo de retransmisión bidireccional, anonimizando por completo la ubicación de los servidores de mando finales de la organización cibercriminal.

Criptografía poscuántica y evasión avanzada en la entrega de payloads

Uno de los hallazgos técnicos más sorprendentes revelados en esta ofensiva es la integración de criptografía poscuántica (PQC) en la fase de entrega del exploit de elevación de privilegios. La sofisticación de Lazarus Group queda en evidencia al observar cómo el módulo encargado de solicitar el exploit al servidor C2 no transmite datos en texto claro ni confía únicamente en protocolos TLS estándar.

El proceso de negociación de la clave de cifrado se realiza mediante la siguiente secuencia:

  1. El módulo de recolección fingerprints el host comprometido y envía los datos técnicos al servidor de comando.
  2. El servidor responde entregando cuatro claves públicas al cliente infectado.
  3. El malware utiliza estas claves para generar material criptográfico fresco implementando el algoritmo Kyber/ML-KEM, el estándar de encapsulamiento de claves seleccionado por el NIST en 2024 para resistir hipotéticos ataques con ordenadores cuánticos.
  4. El payload devuelve el resultado encapsulado al servidor y solicita la descarga del exploit.
  5. El exploit es transmitido a través de un canal con doble capa de cifrado: una capa interna basada en el algoritmo GOST-CBC y una capa externa basada en cifrado simétrico AES propio de MISTPEN.

Esta combinación garantiza que las inspecciones de red basadas en firmas o en el análisis del tráfico no puedan descifrar el contenido del exploit durante su tránsito, blindando las herramientas tácticas del grupo frente a los analistas de seguridad.

Explotación Zero-Day: Análisis técnico de CVE-2026-68820 en afd.sys

El núcleo de la capacidad ofensiva de esta campaña radica en el uso de una vulnerabilidad de día cero sin parchear al momento de los ataques, identificada formalmente como CVE-2026-68820 (con una puntuación de gravedad CVSS de 7.0). Esta falla afecta directamente al controlador auxiliar de funciones para WinSock (denominado `afd.sys`), un componente fundamental del kernel de Microsoft Windows responsable de gestionar las operaciones de sockets de red en el sistema operativo.

El fallo técnico consiste en una condición de carrera del tipo Use-After-Free (UAF) alojada en la gestión de memoria interna del controlador del núcleo. Cuando el exploit se ejecuta en el espacio de usuario restringido de la máquina víctima, manipula de forma deliberada múltiples hilos de ejecución simultáneos para forzar una desasignación prematura de un objeto de socket en la memoria del kernel. Acto seguido, el exploit rellena esa estructura de memoria liberada con datos controlados por el atacante antes de que el controlador `afd.sys` intente reutilizar el puntero.

Esta manipulación le permite a Lazarus Group sobrescribir punteros de función en el espacio del núcleo y desviar el flujo de control del sistema operativo. Como resultado directo, el código malicioso logra romper los límites de aislamiento del proceso y escalar privilegios de forma local desde un nivel de usuario estándar o restringido hasta obtener derechos completos de SYSTEM, el nivel de autorización más alto dentro del ecosistema Windows.

Despliegue del Rootkit FudModule v3.1: Cegando las defensas EDR y el sistema operativo

Con la obtención de privilegios de nivel `SYSTEM`, los atacantes proceden a la fase de consolidación y evasión total desplegando la versión 3.1 de su conocido rootkit en modo núcleo: FudModule. A diferencia de campañas anteriores donde el grupo recurría a técnicas de tipo Bring Your Own Vulnerable Driver (BYOVD) —las cuales suelen generar alertas al instalar controladores antiguos vulnerables conocidos—, la explotación directa de la vulnerabilidad zero-day en `afd.sys` permite inyectar FudModule directamente en el núcleo sin necesidad de instalar controladores adicionales sospechosos.

FudModule v3.1 está diseñado para desarmar por completo la visibilidad de los agentes de detección y respuesta en endpoints (EDR) y las herramientas de monitoreo del sistema. Entre sus capacidades técnicas avanzadas se destacan:

  • Desactivación de callbacks de telemetría: Neutraliza los punteros de notificación del kernel que informan sobre la creación de procesos, la carga de imágenes ejecutable y la creación de hilos.
  • Eliminación de minifiltros de archivos: Desconecta los controladores de minifiltro que utilizan los antivirus para inspeccionar las operaciones de lectura y escritura en el sistema de archivos.
  • Interrupción del NT Kernel Logger: Destruye las sesiones del registrador del núcleo de Windows para evitar el registro de eventos del sistema.
  • Cegado masivo de proveedores ETW: Desactiva intencionalmente 94 proveedores clave de Event Tracing for Windows (ETW), la fuente principal de datos analíticos para la mayoría de los sistemas SIEM y EDR modernos.
  • Manipulación de Smart App Control: Altera las comprobaciones de integridad de las aplicaciones para permitir la ejecución no autorizada de binarios sin firma o modificados.

Directiva gubernamental y mitigación urgente

La investigación sobre esta amenaza cobró carácter de máxima urgencia cuando Check Point Research notificó responsablemente el hallazgo a Microsoft el 28 de julio de 2026. Tras confirmar la explotación activa en el entorno real por parte de Lazarus Group, Microsoft desarrolló y distribuyó la corrección de seguridad correspondiente dentro de su ciclo mensual de parches (Patch Tuesday) el 11 de agosto de 2026.

Dada la gravedad de la vulnerabilidad y la capacidad técnica del grupo actor, el 12 de agosto de 2026 la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) añadió oficialmente a CVE-2026-68820 en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta medida impone una directiva obligatoria a todas las agencias federales y recomienda a las empresas privadas aplicar el parche de actualización con carácter inmediato.

Para proteger la infraestructura corporativa frente a esta ola de ataques, los equipos de ciberseguridad y administradores de sistemas deben implementar de inmediato las siguientes recomendaciones estratégicas:

  1. Aplicación inmediata del parche de Windows: Desplegar la actualización acumulativa de seguridad de agosto de 2026 para subsanar la condición de carrera en `afd.sys`.
  2. Restricción y auditoría de la API Microsoft Graph: Supervisar el tráfico hacia servicios en la nube como OneDrive y limitar el uso de cuentas corporativas para almacenamiento personal no verificado.
  3. Monitoreo de la salud de las fuentes de telemetría: Implementar detecciones centradas en la interrupción repentina de eventos ETW. Si un agente EDR deja de recibir eventos de kernel de forma abrupta, debe tratarse como un indicador crítico de compromiso (IoC) por manipulación de rootkits.
  4. Concientización en ingeniería social: Capacitar al personal de áreas de ingeniería y defensa sobre los riesgos asociados a ofertas de trabajo no solicitadas recibidas en redes profesionales, promoviendo la verificación estricta de la identidad de supuestos reclutadores.
TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.